한 회사에서 인라인 정책 또는 "*"이 포함된 문장을 포함하는 IAM 리소스를 배포하는 AWS CloudFormation 스택을 방지하고, 퍼블릭 IP 주소가 있는 Amazon EC2 인스턴스 배포를 금지하려고 합니다. 이 회사는 AWS Organizations 조직에서 AWS Control Tower를 활성화했습니다. 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Control Tower 사전 예방 제어를 사용하여 퍼블릭 IP 주소가 있는 EC2 인스턴스와 권한 상승 또는 "*"이 포함된 인라인 정책의 배포를 차단합니다..
이것이 정답인 이유
AWS Control Tower의 사전 예방 제어(Proactive Controls)는 리소스가 프로비저닝되기 전에 규정 준수 위반을 방지합니다. 이는 CloudFormation 템플릿을 스캔하여 배포 전에 정책 위반을 감지하고 차단할 수 있으므로, 인라인 정책의 와일드카드() 사용이나 퍼블릭 IP가 있는 EC2 인스턴스 생성을 막는 데 적합합니다. 탐지 제어(Detective Controls)는 리소스가 이미 배포된 후에 규정 준수 위반을 식별하므로, 사전 방지라는 문제의 요구 사항에 부합하지 않습니다. AWS Config는 배포 후 규정 준수를 평가하지만, 리소스 생성을 사전에 차단하지는 않으며, Systems Manager를 통한 삭제는 사후 조치입니다. SCP는 특정 작업을 거부할 수 있지만, CloudFormation 스택 내의 특정 리소스 속성(예: 인라인 정책의 "" 또는 EC2의 퍼블릭 IP)을 세밀하게 검사하고 차단하는 데는 사전 예방 제어가 더 효과적입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음